Activer les paramètres avancés
Une fois la configuration DNS de base effectuée, certains réglages avancés permettent d'améliorer encore la délivrabilité de vos emails et de protéger vos domaines contre l'usurpation.
Pourquoi aller plus loin que la configuration de base ?
La configuration de base authentifie le domaine que vous utilisez activement pour envoyer vos emails. Les réglages avancés font deux choses de plus : ils verrouillent les domaines que vous possédez mais n'utilisez pas pour l'email (pour empêcher qu'ils soient usurpés), et ils vous enregistrent directement auprès des outils de suivi de Google et Yahoo, qui vous donnent une visibilité sur la performance de vos emails spécifiquement chez ces fournisseurs.
1. Sécuriser les domaines que vous possédez mais n'utilisez pas pour l'email
Un domaine (ou sous-domaine) sans protection peut être utilisé par n'importe qui pour envoyer du spam ou du phishing. Les quatre enregistrements ci-dessous permettent de verrouiller tout domaine qui n'envoie pas ou plus d'emails, afin qu'aucun tiers ne puisse l'utiliser, malveillant ou non.
Si votre domaine doit recevoir des emails mais ne doit jamais en envoyer, ignorez la ligne MX ci-dessous et n'ajoutez que le SPF, le DKIM et le DMARC.
Enregistrement | Domaine principal (Hôte / Valeur) | Sous-domaines, via wildcard (Hôte / Valeur) |
MX : bloque l'envoi et la réception | ne rien mettre / Priorité |
|
SPF : empêche tout serveur d'envoyer en se faisant passer pour ce domaine | ne rien mettre / |
|
DKIM : bloque la validation de signature |
|
|
DMARC : rejette tout ce qui échoue au SPF/DKIM |
| hérité automatiquement |
Les quatre enregistrements sont de type TXT, sauf le MX. Quelques précisions :
Si un sous-domaine possède déjà son propre record MX, SPF ou DKIM, le wildcard ne le remplacera pas - il faudra d'abord supprimer l'existant.
Le SPF ne fonctionne que via un enregistrement TXT ; l'ancien type d'enregistrement SPF dédié est obsolète depuis 2014.
Le DMARC fonctionne par héritage, il suffit donc de le configurer une seule fois sur le domaine principal.
2. Générer les enregistrements de vérification Google et Yahoo
Google et Yahoo proposent chacun un outil gratuit qui fournit des données de délivrabilité propres à leur plateforme (taux de spam, erreurs de délivrance, réputation). Pour les utiliser, vous devez vérifier la propriété du domaine via un enregistrement TXT unique généré automatiquement.
Google Postmaster Tools
Rendez-vous sur postmaster.google.com et connectez-vous avec le compte Google qui gérera l'outil.
Cliquez sur le bouton "+" (Ajouter) en bas à droite.
Saisissez le nom de domaine utilisé pour envoyer vos emails, puis cliquez sur Suivant.
Google génère un enregistrement TXT unique du type
google-site-verification=xxxxxxxx.Copiez ce code et ajoutez-le dans les paramètres DNS de votre domaine, dans un nouvel enregistrement TXT sur le domaine racine (le champ Hôte/Nom doit être
@).Retournez sur Postmaster Tools et cliquez sur Vérifier. La propagation peut être immédiate ou prendre jusqu'à 48h selon votre hébergeur DNS.
Yahoo Sender Hub
Rendez-vous sur senders.yahooinc.com et connectez-vous avec un compte Yahoo.
Dans la section Domaines, cliquez sur "Add a domain" (ou "Add DKIM Domain").
Renseignez le domaine configuré dans vos réglages DKIM (la valeur
d=de votre signature DKIM).Yahoo génère un code unique du type
yahoo-verification-key=xxxxxxxx.Ajoutez ce code comme enregistrement TXT sur le domaine racine (
@) de votre zone DNS.Cliquez sur Vérifier dans Sender Hub. La détection prend généralement environ une heure une fois l'enregistrement propagé, parfois jusqu'à 24-48h.
